苹果收紧macOS 27磁盘权限,防AI智能体越权

苹果开发者网站 10 月 2 日发布公告,宣布将升级 macOS 27 等系统的隐私管控,要求用户通过更明确的操作,才能把”完全磁盘访问权限”授予应用。苹果未公布新管控的具体形式、上线时间或适用范围,但明确点出了调整动因:随着 AI 智能体愈发强大且自主,这一高级别权限的潜在风险正在显著上升。

“完全磁盘访问”是什么

“完全磁盘访问权限”原本用于支持备份类应用在 Mac 上正常运行。备份软件需要看到整块磁盘,而非单一文件夹,因此系统为其留了这道口子。但代价是,该权限在很大程度上绕过了系统为保护用户数据而设的一系列常规控制,风险高于普通应用权限。

苹果在公告中承认,部分开发者正以可能危及用户安全的方式使用这项权限。一旦获得授权,应用可访问系统中的文件、邮件、信息,甚至浏览历史;对通讯类应用而言,这种做法还会牵连到与用户往来对象的隐私。

为什么现在收紧

苹果没有给出时间表,也没有说明实现方式,只交代了方向与理由:确保真正希望授予应用这一超常规访问权限的用户,只能通过”非常明确的用户操作”完成授权。换言之,过去那种顺手勾选、一路确认就能拿到的路径,后续可能需要更多步骤或更醒目的确认。

真正的变量是 AI 智能体。苹果在公告中直接把收紧动因挂在了智能体能力的增长曲线上——当软件能够自主决定下一步做什么,权限边界就成了比模型能力更现实的问题。苹果在开发者文档中亦指出,具备自主能力的 AI 智能体可能遭遇间接提示注入(indirect prompt injection),从而在用户不知情的情况下执行数据外泄、删除文件等操作;防御这类注入仍是活跃的研究方向。因此,确定性的安全边界变得更重要:敏感操作不应只依赖模型正确识别每一条恶意指令。

对开发与用户的影响

对开发者而言,苹果的方向是让应用的能力,与某个智能体在特定任务中真正需要的资源相分离。以 macOS 27 上的 Xcode 为例,苹果描述了一种安全思路:编码智能体等子进程尝试读写文件时,会先对照策略进行评估,超出策略范围再向用户请求批准。这意味着,即便外层应用拥有较宽权限,单个智能体或子进程仍可被限制在具体资源内。

对用户而言,把宽泛权限授予具备自主行动能力的软件,后果比以往更重。关键不再只是”是否信任这款应用”,还要考虑它能用拿到的信息做什么。目前该权限并未被取消,用户仍完全掌控是否授予;只是默认状态会变得更保守。